Quanto custa proteger uma empresa de 10, 25 ou 50 postos de trabalho
Preços reais para proteger 10, 25 ou 50 postos de trabalho: endpoint, identidade, cópias de segurança e gestão. A tabela que faltava em português.
Ler artigo →Recebeu um questionário de segurança de um cliente? Saiba porque chegou, o que perguntam e como responder sem perder o contrato. Guia prático da RTC.
Chega por email. Normalmente vem do departamento de compras de um cliente grande. Um ficheiro com trinta ou quarenta perguntas sobre a segurança informática da sua empresa, um prazo curto, e uma frase que gela: a resposta é condição para manter o fornecimento. Não é spam nem burocracia gratuita. Ignorar sai caro.
Este guia explica de onde vem o questionário, o que o seu cliente quer mesmo saber, e como responder de forma honesta sem se autoexcluir do contrato. Escrevemo-lo porque é a chamada que mais recebemos em 2026, e porque quase tudo o que existe publicado sobre o tema em português foi escrito por advogados, para advogados.
Porque a lei o obriga. O regime nacional de cibersegurança, o Decreto-Lei 125/2025 que transpõe a diretiva NIS2, está em vigor desde 3 de abril de 2026 e alargou o universo de entidades reguladas de cerca de mil para sete a nove mil. Uma das obrigações dessas entidades, prevista no artigo 21.º, n.º 2, alínea d) da diretiva, é gerir a segurança da própria cadeia de fornecimento. Traduzindo: o seu cliente tem de avaliar os fornecedores, e o questionário é a forma de o fazer.
Provavelmente não é. Isso não a livra do questionário. É o chamado efeito de cascata: a obrigação legal recai sobre o seu cliente, mas a exigência prática desce até si por via contratual. Para uma PME fornecedora, o risco real é a perda do contrato ou a exclusão do próximo concurso, muito antes de qualquer coima do regulador. A pressão é contratual, com prazo, e não emocional.
Está a proteger-se. As coimas podem chegar a 10 milhões de euros ou 2% do volume de negócios mundial para entidades essenciais, e 7 milhões ou 1,4% para entidades importantes. E o risco é real: os ataques pela cadeia de fornecimento já pararam fábricas em Portugal, como no caso da Forvia em Palmela, onde um ataque a um cliente estrangeiro travou a produção nacional. Visto do lado dele, insistir consigo até obter resposta é a decisão racional.
Os formulários variam de cliente para cliente, mas o essencial não muda. Há sete temas que aparecem em quase todos os questionários que já vimos.
| Tema do questionário | O que o cliente quer mesmo saber |
|---|---|
| Autenticação multifator | Se uma password roubada chega para entrar nos seus sistemas |
| Cópias de segurança | Se existe cópia externa, com que frequência, e se já testou um restauro |
| Atualizações | Se há máquinas com sistemas fora de suporte a tocar em dados dele |
| Controlo de acessos | Quem da sua equipa acede aos dados do cliente, e se os ex-colaboradores perdem o acesso no próprio dia |
| Resposta a incidentes | Se tem um plano escrito e em quanto tempo o avisa se algo correr mal |
| Subcontratados | A quem entrega, por sua vez, os dados dele |
| Formação | Se a sua equipa sabe reconhecer um email de phishing |
Má ideia. A razão é jurídica e simples: as respostas passam a fazer parte da relação contratual. Uma declaração falsa descoberta depois de um incidente transforma um problema técnico num problema de responsabilidade. A resposta certa para o que ainda não tem não é fingir: é «não temos, e está planeado para esta data». Os avaliadores leem centenas de questionários e valorizam mais um plano credível do que uma coluna de sins perfeitos.
Menos do que receia. O objetivo é o essencial, sem perfeição. Ativar autenticação multifator, organizar cópias de segurança com teste de restauro, fechar sistemas fora de suporte e escrever o plano de resposta são semanas de trabalho, não meses. O atraso nacional joga a seu favor: só 36% das empresas portuguesas usam autenticação multifator, pelo que responder bem a este ponto já o coloca à frente da maioria dos concorrentes ao mesmo contrato.
Respondemos ao questionário consigo, pergunta a pergunta, separando o que se resolve numa semana do que precisa de investimento, e implementamos as medidas em falta. Aplicamos a nós próprios o que os clientes regulados exigem aos fornecedores, com compromissos escritos que pode ler na nossa página sobre o regime NIS2. E dizemos também o que não fazemos: não damos aconselhamento jurídico e não emitimos certificados de conformidade NIS2, porque tais certificados, emitidos por prestadores de serviços, não existem. Quem lhos prometer vende papel.
Por lei, não: a obrigação legal é do seu cliente, não sua. Por contrato, na prática, sim: a avaliação de fornecedores é condição que ele pode impor para manter ou renovar o fornecimento, e a recusa em responder costuma ser lida como a pior resposta possível.
Resolver por completo, não. Uma certificação ISO 27001 responde a muitas perguntas de uma assentada, mas não é exigida pela NIS2 nem está ao alcance do orçamento da maioria das PME. Para a generalidade dos fornecedores, respostas verdadeiras com evidências valem mais do que selos.
Comprometem. Por isso devem ser verdadeiras e datadas. Trate o documento como trata uma proposta comercial: o que lá está escrito pode ser-lhe cobrado. A vantagem é simétrica, porque um histórico de respostas cumpridas torna as renovações mais fáceis.
Deve. Mantenha um documento mestre com as respostas, as evidências e a data da última revisão, e adapte apenas o que cada questionário tem de específico. É a diferença entre perder dois dias por cliente e perder duas horas.
Recebeu um questionário e o prazo está a correr? Traga-o. A RTC analisa consigo o que já tem, o que falta e o que responder, sem compromisso. Peça o diagnóstico gratuito.
Preços reais para proteger 10, 25 ou 50 postos de trabalho: endpoint, identidade, cópias de segurança e gestão. A tabela que faltava em português.
Ler artigo →O código gerado no Lovable já é seu. O que falta é a revisão de segurança que a própria plataforma diz que lhe compete a si.
Ler artigo →Quanto tempo poupam de verdade, o que resolvem que não é o troco, e em que casas não compensam. Com as perguntas a fazer antes de assinar.
Ler artigo →Este artigo foi escrito por quem faz o trabalho. Se lhe levantou uma pergunta sobre o caso concreto da sua empresa, a resposta é mais rápida ao telefone do que por escrito, e quem atende é um técnico.
Ligar 273 332 409 Falar por WhatsApp
Chamada para a rede fixa nacional. No WhatsApp não há custo de chamada; aplica-se o tarifário de dados do seu operador. Atendemos de segunda a sexta, das 9h00 às 18h00.